Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
Podsumowanie oferty

(Podsumowanie wygenerowane przez AI na bazie pełnej treści ogłoszenia rekrutacyjnego)

Projekt dotyczy programu DevSecOps i Application Security dla dużej grupy energetycznej z sektora ropa i gaz na Bliskim Wschodzie. Wykorzystywane technologie to Azure (Entra ID, APIM, WAF), Kubernetes, .NET, Angular, REST, Power Platform, iOS/Android. Zakres obowiązków obejmuje samodzielne testy penetracyjne aplikacji web, API i mobilnych, analizę architektury, uwierzytelnienie i autoryzację, testy z użyciem Burp Suite Pro, DAST, ocenę WAF oraz testy AI/LLM. Wynagrodzenie wynosi 20 000 – 26 000 PLN netto + VAT. Przewidziano elastyczny czas pracy i wsparcie AI red team oraz platformy FuseAI.

newquick apply

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

Firma: CYCOMMSEC sp. z o.o.

od: 8 września 2026
do: 8 października 2026
20 000 - 26 000netto (+ VAT)/ mies.kontrakt B2B (pełny etat)
Parametry oferty
poziom:senior
tryb pracy: zdalna
lokalizacja:Warszawa, mazowieckie
Warszawa, mazowieckie

Wymagania

Technologie wymagane

Burp Suite
OWASP
Frida
MobSF
OAuth2 / OIDC / JWT
Python
REST API

Technologie mile widziane

Prisma Cloud
Tenable
Microsoft Azure
Fortify
Black Duck
Kubernetes

Nasze wymagania

  • 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych; udokumentowane testy aplikacji mobilnych (iOS / Android).
  • Burp Suite Professional biegle — testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty; mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory.
  • OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
  • Rozumiesz uwierzytelnienie i autoryzację klasy enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektury chmurowe i kontenerowe na tyle, by wyznaczyć realną powierzchnię ataku z dokumentacji, zanim wyślesz pierwszy request.
  • Skryptowanie (Python / Bash) do automatyzacji powtarzalnych kroków i obróbki dowodów.
  • Angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
  • Dyscyplina dowodowa i praca w reżimie dostępowym klienta (VDI → PAM → jump host, dedykowana stacja); NDA i standardowa weryfikacja; poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).

Mile widziane

  • AI / LLM security: OWASP Top 10 for LLM Applications, MITRE ATLAS, red teaming modeli i agentów, testy aplikacji RAG; własne użycie agentów LLM w pracy testera.
  • Certyfikaty: OSCP, OSWE, OSWA, OSEP, BSCP, eWPTX / eMAPT, GWAPT / GMOB, CRTO.
  • Bug bounty z publicznymi raportami, CVE, własne narzędzia lub rozszerzenia Burp.
  • Doświadczenie z Fortify, Black Duck, CodeDX / SRM, Prisma Cloud, Tenable lub platformami API Security (Akamai / Noname, Salt, Traceable).
  • Testy Power Platform / low-code, aplikacji desktopowych (thick client), podstawy bezpieczeństwa OT / ICS.
  • Energetyka, ropa i gaz, infrastruktura krytyczna lub sektor regulowany.

Twój zakres obowiązków

  • Samodzielnie prowadzisz testy penetracyjne aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android): zakres i konta testowe, analiza SDD i architektury, testy, raport z materiałem dowodowym i rekomendacją go / no-go, obrona ustaleń.
  • Manual first: autoryzacja między rolami i kontami (IDOR / BOLA, także przy identyfikatorach GUID bez enumeracji — metoda pozyskaj-i-odtwórz), OAuth2 / OIDC / JWT i sesje, logika biznesowa i przepływy płatnicze, upload plików, race conditions, SSRF, integracje i tożsamości serwisowe.
  • Mobile: analiza statyczna i dynamiczna (MobSF, jadx / apktool, Frida / Objection), obejście certificate pinningu, storage / keychain, deep linki, komunikacja z backendem — testujesz aplikację razem z jej API, nie osobno.
  • Uwierzytelniony DAST w Burp Suite Professional (session handling, makra logowania, API scan) i OpenText DAST; import i dispozycja wyników w platformie ASPM (CodeDX / Software Risk Manager).
  • Ocena WAF (Azure WAF / F5): czy blokuje to, co deklaruje, i czy nie fałszuje wyników Twojego testu.
  • Testy aplikacji z komponentami AI / LLM (mile widziane — uczymy): prompt injection bezpośredni i pośredni, wyciek promptu systemowego, nadużycie narzędzi i funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG — razem z naszym AI red teamem.
  • Raport i nota zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow w rytmie SLA.
  • Rozwijasz metodykę zespołu: checklisty, skrypty, rozszerzenia Burp, wkład w runbooki i skille dla agentów AI; jako Senior — przegląd raportów mniej doświadczonych osób.

O projekcie

Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.
Testujemy realne systemy produkcyjne, nie CTF-y: platformy przetargowe, przepływy płatnicze, obiegi HSE, portale wewnętrzne i partnerskie, aplikacje mobilne dla pracowników terenowych, a od tego roku także aplikacje z komponentami AI / LLM, dla których prowadzimy osobne, dłuższe testy. Technologicznie: Azure (Entra ID, APIM, Application Gateway / WAF), Kubernetes, .NET i Angular, REST, Power Platform, iOS / Android. Zgłoszenia przychodzą przez ServiceNow z SLA liczonym w godzinach roboczych; Twoja opinia otwiera albo blokuje go-live.
Masz obok siebie AI red team i platformę FuseAI do autonomicznych testów — używasz jej jak dodatkowej pary rąk, a nie konkurenta. Doświadczenie w bezpieczeństwie AI / LLM jest mile widziane, ale nie jest warunkiem — uczymy.
Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna, ok. 90 min, praktyczna — przypadek autoryzacyjny w API z identyfikatorami GUID, fragment dokumentu projektowego do analizy, omówienie testu mobilnego z Twojego doświadczenia (pinning, storage, komunikacja z backendem), kilka pytań z AI / LLM (mile widziane, nie eliminujące); (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.
Ta rola nie jest dla Ciebie, jeśli interesuje Cię tylko eksploitacja, a dokumentacja projektowa, triage skanów i raport to „papierologia”; jeśli nie akceptujesz reżimu dostępowego klienta (VDI, PAM, dedykowana stacja, brak własnych narzędzi bez zgody) ani rytmu SLA; albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie bariera.

To oferujemy

  • 20 000 – 26 000 PLN netto + VAT miesięcznie (B2B), zależnie od poziomu (Regular / Senior); wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
  • Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
  • Ciągły strumień realnych systemów produkcyjnych, w tym aplikacje AI pierwszej fali — testujesz to, o czym inni robią prezentacje.
  • AI red team, platforma FuseAI i agenci LLM jako Twoje narzędzia; licencje enterprise (Burp Suite Pro, OpenText DAST, ASPM).
  • Realny wpływ na metodykę i narzędzia zespołu; dla Seniora — rola technicznego lidera lane’u PT / mobile.
  • Elastyczne godziny poza rytmem spotkań klienta.

Benefity

  • elastyczny czas pracy

O nas

CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.
Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.
Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
20k–26k zł / mies. (B2B)
Zgłaszam się do:
CYCOMMSEC sp. z o.o.
Warszawa, mazowieckie

Brakuje Ci informacji?

  • Upewnij się, że w treści nie ma tego, czego szukasz.
  • Zadaj pytanie, jeśli potrzebujesz więcej szczegółów dotyczących powyższej oferty.
  • Przekażemy Twoje pytanie do pracodawcy i postaramy się dostarczyć odpowiedź w ciągu 3 dni roboczych.

Udostępnij ofertę